Accueil · Bloc 6 Ce que ça change · T6.3
Droit et procès : où en est le cadre
AI Act, CNIL, procès en cours : le cadre avance vite — encore faut-il distinguer ce qui est en vigueur de ce qui est seulement annoncé.
L'essentiel
- [Vérifié] Le règlement européen sur l'IA (Règlement (UE) 2024/1689, dit « AI Act ») a été publié au Journal officiel de l'Union européenne le 12/07/2024 et est entré en vigueur le 01/08/2024 (20 jours après publication, art. 113). Entrée en vigueur ne veut pas dire application immédiate de toutes les obligations : le texte prévoit un calendrier d'application échelonné, article par article, sur plusieurs années.
- [Vérifié, en vigueur] Les pratiques interdites (art. 5 — manipulation comportementale nuisible, notation sociale généralisée, reconnaissance des émotions au travail/à l'école, extraction massive d'images faciales sur internet pour constituer une base de reconnaissance faciale, identification biométrique à distance en temps réel par les forces de l'ordre dans l'espace public sauf exceptions strictes) sont applicables depuis le 02/02/2025 — donc bien en vigueur à la date de rédaction (20/07/2026), pas une échéance à venir. Sanction maximale : 35 millions € ou 7 % du chiffre d'affaires mondial annuel, le montant le plus élevé étant retenu (art. 99 §3, chapitre sanctions applicable depuis le 02/08/2025).
- [Vérifié, en vigueur] Les obligations des fournisseurs de modèles d'IA à usage général (GPAI, art. 53 — documentation technique, résumé des données d'entraînement, respect du droit d'auteur de l'UE, information des autorités et des ré-utilisateurs) s'appliquent depuis le 02/08/2025. Un code de bonnes pratiques GPAI volontaire, élaboré par des experts indépendants dans un processus multi-parties prenantes, a été publié le 10/07/2025 : il permet à un fournisseur de démontrer sa conformité en attendant une norme harmonisée, mais reste un outil non obligatoire (art. 56).
- [Vérifié — cas d'école « en vigueur vs annoncé »] Les systèmes à haut risque au sens de l'art. 6(2) et de l'Annexe III (biométrie, infrastructures critiques, éducation, emploi, accès aux services essentiels, application de la loi, migration, justice et processus démocratique) avaient une échéance originale fixée au 02/08/2026 dans le texte tel que publié en 2024. Cette échéance a depuis été modifiée par un texte distinct, le « Digital Omnibus sur l'IA » : accord politique Conseil-Parlement le 07/05/2026, vote formel du Parlement européen le 16/06/2026, feu vert final du Conseil de l'UE le 29/06/2026, entrée en vigueur annoncée pour juillet 2026 (le troisième jour suivant sa publication au Journal officiel — à vérifier date exacte de publication non confirmée dans cette recherche). Nouvelle échéance annoncée : 02/12/2027 pour les systèmes à haut risque « autonomes » de l'Annexe III, 02/08/2028 pour les systèmes à haut risque intégrés à des produits déjà régulés par ailleurs (art. 6(1), Annexe I). Ne jamais écrire que les obligations haut risque s'appliquent depuis août 2026 sans cette précision : c'est exactement le type d'erreur commise côté finance sur un taux annoncé traité comme déjà applicable.
- [Vérifié, en vigueur, nouveauté] Le même Digital Omnibus introduit une interdiction nouvelle, indépendante du calendrier haut risque : la génération par IA de contenu pédopornographique ou de contenu sexuel/intime non consenti est interdite (mise sur le marché et usage). Les fournisseurs concernés ont jusqu'au 02/12/2026 pour mettre en place les garde-fous techniques requis.
- [Vérifié, France] La loi n° 2024-449 du 21/05/2024 (dite loi SREN, publiée au Journal officiel le 23/05/2024) transpose par anticipation une partie des obligations de transparence de l'AI Act : tout contenu généré ou manipulé par IA doit être signalé de façon claire et reconnaissable, obligation atténuée pour les œuvres artistiques ou satiriques. Sanction en cas de non-respect du marquage : jusqu'à 15 millions € ou 3 % du chiffre d'affaires mondial. La loi modifie aussi l'art. 226-8 du code pénal : le partage non consenti d'un deepfake représentant une personne est punissable, la diffusion en ligne étant une circonstance aggravante (jusqu'à 2 ans de prison et 45 000 € d'amende).
- [Vérifié, France] La CNIL a adopté le 06/02/2025 (délibération n° 2025-010) sa deuxième recommandation sur l'application du RGPD au développement de systèmes d'IA. Elle a annoncé de nouveaux travaux pour le second semestre 2025 sur la répartition des responsabilités entre concepteurs de modèles, hébergeurs, ré-utilisateurs et intégrateurs — à vérifier publication effective de ces travaux non confirmée dans cette recherche.
- [Vérifié, France — second cas d'école « en vigueur vs pas encore »] Qui contrôle l'application de l'AI Act en France ? La coordination revient à la DGCCRF (Direction générale de la concurrence, de la consommation et de la répression des fraudes), point de contact unique au sens de l'art. 70§2 du règlement ; dix-sept autorités sectorielles seraient désignées au total, dont trois couvrant l'essentiel des cas d'usage : la CNIL (15 cas d'usage identifiés), la DGCCRF (14) et l'Arcom (7), avec un appui technique du PEReN et de l'ANSSI. Ce projet de désignation a été publié le 09/09/2025 mais restait, à la date de cette recherche, en attente d'adoption parlementaire : le règlement européen lui-même est directement applicable en France depuis les dates ci-dessus (aucune loi nationale requise pour cela), mais la carte précise des autorités françaises compétentes pour le faire respecter n'est pas encore stabilisée en droit interne — encore un exemple à ne pas confondre avec une simple lenteur administrative sans conséquence.
- [Vérifié, procès en cours] The New York Times contre Microsoft et OpenAI (tribunal fédéral du district sud de New York, plainte déposée en décembre 2023) : le juge Stein a rejeté le 26/03/2025 l'essentiel de la demande de rejet des défendeurs, laissant avancer les principales demandes en contrefaçon tout en écartant une partie des demandes fondées sur le DMCA. L'affaire est toujours en cours mi-2026 (phase de discovery, tentative d'amendement de la plainte par le NYT en juin 2026 visant spécifiquement Microsoft) : aucune date de procès fixée, aucun règlement amiable rendu public à la date de rédaction.
- [Vérifié, procès tranché] Getty Images contre Stability AI (Haute Cour de justice d'Angleterre et du Pays de Galles) : jugement rendu le 04/11/2025. La demande principale de contrefaçon a été abandonnée par Getty en cours de procès, faute de preuve que l'entraînement du modèle ait eu lieu au Royaume-Uni ; la demande de contrefaçon « secondaire » a été rejetée (les poids d'un modèle ne constituent pas une « copie » au sens de la loi britannique) ; seule une contrefaçon de marque « extrêmement limitée » a été retenue sur d'anciennes versions de Stable Diffusion. Premier jugement significatif au Royaume-Uni sur le sujet, mais qui tranche avant tout une question de territorialité procédurale — il ne dit rien sur la légalité de l'entraînement d'un modèle dans une juridiction où celui-ci a effectivement eu lieu.
- [Vérifié, France, en cours — pas encore une loi] Une proposition de loi sénatoriale (portée par la sénatrice Laure Darcos) instaurant une présomption d'exploitation des contenus culturels par les fournisseurs d'IA a été déposée au Sénat le 12/12/2025, adoptée en première lecture au Sénat début avril 2026, puis transmise à l'Assemblée nationale. Ce n'est pas encore une loi : à la date de rédaction, une seule chambre du Parlement français l'a votée. En parallèle, le CSPLA (Conseil supérieur de la propriété littéraire et artistique) a publié le 15/12/2025 un rapport sur la loi applicable aux modèles d'IA générative commercialisés dans l'Union européenne.
Un texte encore proposé, un texte déjà adopté mais pas encore applicable, et un texte déjà en vigueur ne se valent pas — vérifier lequel est décrit avant de citer une échéance.
Repères clés
| Donnée | Valeur | Date | Source |
|---|---|---|---|
| Entrée en vigueur du règlement AI Act | 01/08/2024 (publié JOUE le 12/07/2024) | 2024 | Règlement (UE) 2024/1689 |
| Application des pratiques interdites (art. 5) | depuis le 02/02/2025 — en vigueur | 2025 | AI Act, art. 113 |
| Sanction max. pratiques interdites | 35 M€ ou 7 % du CA mondial | chapitre sanctions en vigueur depuis 02/08/2025 | AI Act, art. 99 §3 |
| Application des obligations GPAI (art. 53) | depuis le 02/08/2025 — en vigueur | 2025 | AI Act, art. 113 |
| Haut risque Annexe III — échéance originale (texte 2024) | 02/08/2026 | texte publié en 2024 | AI Act, art. 6(2)/Annexe III |
| Haut risque Annexe III — nouvelle échéance (Digital Omnibus) | 02/12/2027 | accord 07/05/2026, adopté 29/06/2026 | Conseil de l'UE (Consilium) |
| Haut risque intégré à un produit (art. 6(1)) — nouvelle échéance | 02/08/2028 | idem | Conseil de l'UE (Consilium) |
| Sanction transparence loi SREN (France) | 15 M€ ou 3 % du CA mondial | en vigueur depuis le 23/05/2024 | Loi n° 2024-449 |
| 2ᵉ recommandation CNIL RGPD × IA | délibération n° 2025-010 | 06/02/2025 | CNIL / Légifrance |
| Autorités françaises AI Act — projet de désignation | DGCCRF (coordination), CNIL (15 cas d'usage), Arcom (7) — 17 autorités au total | publié 09/09/2025, adoption parlementaire en attente | economie.gouv.fr / entreprises.gouv.fr |
| Getty Images c. Stability AI — issue | contrefaçon principale rejetée, marque très limitée retenue | jugement du 04/11/2025 | High Court (Angleterre/Pays de Galles) |
| NYT c. Microsoft/OpenAI — statut | procédure en cours, pas de verdict sur le fond | à jour à juin 2026 | S.D.N.Y., dossier en cours |
Idées reçues
- « L'AI Act s'applique en bloc depuis 2024 » — Faux : le texte est entré en vigueur le 01/08/2024 mais son application est échelonnée article par article, jusqu'en 2028 pour certaines obligations.
- « Les obligations haut risque de l'AI Act sont en vigueur depuis août 2026 » — C'est l'échéance du texte original de 2024 ; elle a été repoussée à décembre 2027/août 2028 par un texte modificatif adopté en juin 2026. Une source non datée après juin 2026 qui affiche encore « août 2026 » est obsolète.
- « Un accord politique européen signifie que la loi a immédiatement changé » — Non : entre l'accord politique (07/05/2026) et l'entrée en vigueur effective (vote du Parlement le 16/06/2026, du Conseil le 29/06/2026, puis publication), plusieurs semaines séparent l'annonce de l'application réelle — la même leçon que sur un taux fiscal « annoncé » traité comme déjà en vigueur.
- « Un procès contre une IA générative pour droit d'auteur se termine toujours par une victoire des ayants droit » — Non : le jugement Getty c. Stability AI (nov. 2025) a rejeté la demande principale de contrefaçon ; le procès NYT c. OpenAI/Microsoft reste ouvert, sans issue tranchée à ce jour.
- « La France fait déjà payer les fournisseurs d'IA pour les contenus culturels utilisés » — Pas encore : à la date de rédaction, la proposition de loi Darcos n'a été votée que par le Sénat, pas par l'Assemblée nationale.
Questions fréquentes de débutants
Réponds mentalement avant d'ouvrir : c'est l'effort de rappel qui ancre, pas la relecture.
L'AI Act interdit-il ChatGPT ou Claude ?
Non : il interdit des pratiques précises (notation sociale, manipulation nuisible, etc.) et impose des obligations différenciées selon le niveau de risque du système, pas les modèles génériques en tant que tels.
Que se passe-t-il si je ne signale pas qu'un contenu est généré par IA en France ?
Depuis le 23/05/2024 (loi SREN), une sanction administrative jusqu'à 15 M€ ou 3 % du CA mondial est prévue pour un fournisseur qui ne respecte pas l'obligation de marquage des contenus générés/manipulés.
Le RGPD s'applique-t-il à l'entraînement d'un modèle d'IA ?
Oui selon la CNIL (délibération n° 2025-010 du 06/02/2025) : un modèle entraîné sur des données personnelles relève en principe du RGPD, avec des modalités d'information adaptées au caractère parfois massif et multi-source des données d'entraînement.
Le jugement Getty c. Stability AI règle-t-il la question de l'entraînement des IA sur des images protégées ?
Non, seulement pour le Royaume-Uni et sur un point de territorialité procédurale : la question de fond (l'entraînement lui-même est-il licite) reste ouverte ailleurs, notamment dans les juridictions où l'entraînement a effectivement lieu.
Qui, concrètement, peut sanctionner une entreprise française qui ne respecte pas l'AI Act ?
Le règlement européen s'applique déjà directement, mais la carte précise des autorités françaises chargées de le faire respecter (DGCCRF en coordination, CNIL, Arcom, etc.) n'était, à la date de rédaction, pas encore stabilisée par une loi nationale : le projet de désignation existe depuis le 09/09/2025 mais reste en attente d'adoption parlementaire.
Pièges & points de vigilance
- Toujours distinguer « en vigueur », « adopté mais pas encore en vigueur » et « proposition/projet non encore voté » — les trois statuts coexistent en permanence sur ce sujet, et une confusion entre eux invalide la phrase.
- Une échéance de l'AI Act citée sans préciser si elle intègre le Digital Omnibus (adopté en juin 2026) est probablement obsolète ou incomplète.
- Un jugement rendu dans une juridiction (ex. Royaume-Uni, Getty c. Stability AI) ne s'applique pas automatiquement ailleurs (UE, France, États-Unis) : le droit d'auteur appliqué à l'IA générative reste fragmenté pays par pays.
- Le code de bonnes pratiques GPAI (10/07/2025) est un outil volontaire, pas une obligation légale en tant que telle — ne pas le présenter comme contraignant per se.
- Vérifier systématiquement la date de la source avant de citer une échéance réglementaire : ce module lui-même sera périmé dès qu'un nouveau texte modifiera à nouveau le calendrier (famille périssable (d) du contrat de datage, cadence de revue au minimum annuelle).
- Ne pas confondre l'adoption d'une proposition de loi par une seule chambre (ex. Sénat, proposition Darcos) avec l'entrée en vigueur d'une loi, qui suppose un vote conforme des deux chambres (ou une procédure accélérée aboutie) puis promulgation.
Sources
- EUR-Lex — Règlement (UE) 2024/1689 (référence canonique, CELEX 32024R1689) — texte de référence
- artificialintelligenceact.eu — Implementation Timeline — consulté 20/07/2026
- artificialintelligenceact.eu — Article 99: Penalties — consulté 20/07/2026
- Conseil de l'UE — Council and Parliament agree to simplify and streamline rules — 07/05/2026
- Conseil de l'UE — Council gives final green light to simplify and streamline rules — 29/06/2026
- Légifrance — Délibération CNIL n° 2025-010 du 6 février 2025 — 06/02/2025
- Légifrance — LOI n° 2024-449 du 21 mai 2024 (SREN) — 21/05/2024
- economie.gouv.fr (DGCCRF) — IA : la DGCCRF coordonnera l'action des autorités de surveillance en France — 09/09/2025
- entreprises.gouv.fr (DGE) — Les autorités compétentes pour la mise en œuvre du règlement européen sur l'IA — 09/09/2025
- NPR — Judge allows New York Times copyright case against OpenAI to go forward — 26/03/2025
- Judiciary of England and Wales — Getty Images v Stability AI (jugement officiel) — 04/11/2025
- Sénat — Dossier législatif : présomption d'exploitation des contenus culturels par les fournisseurs d'IA — consulté 20/07/2026